私のログイン方法では、次のコードを使用してユーザーにログインしました。
FormsAuthentication.SetAuthCookie(model.UserName, model.RememberMe);
必要なときに常にデータベースの呼び出しやその他のデータを避けたかったのでUserId
、何かを作成しましたが、それが正しく行われたかどうかはよくわかりません。
だから私は誰かが私のコードをチェックする必要がある理由です、それは安全で愚かではありません:)
私はこれを行うことでいくつかのルールを破っていますか?
メンバーシップ/ロールを使用しなくなったため、これはサイトセキュリティのフェーズの最終段階です。
だから私は上記のSetAuth...コードを次のように変更しました:
CustomPrincipalSerializeModel serializeModel = new CustomPrincipalSerializeModel();
var usr = userRepository.GetUser(model.UserName);
serializeModel.UserId = usr.UserId;
serializeModel.Username = usr.UserName;
JavaScriptSerializer serializer = new JavaScriptSerializer();
string userData = serializer.Serialize(serializeModel);
FormsAuthenticationTicket authTicket = new FormsAuthenticationTicket(
1,
usr.UserName,
DateTime.Now,
DateTime.Now.AddMinutes(30),
model.RememberMe,
userData);
string encTicket = FormsAuthentication.Encrypt(authTicket);
HttpCookie faCookie = new HttpCookie(FormsAuthentication.FormsCookieName, encTicket);
Response.Cookies.Add(faCookie);
私のGlobal.asaxに追加しました:
protected void Application_PostAuthenticateRequest(Object sender, EventArgs e)
{
HttpCookie authCookie = Request.Cookies[FormsAuthentication.FormsCookieName];
if (authCookie != null)
{
FormsAuthenticationTicket authTicket = FormsAuthentication.Decrypt(authCookie.Value);
JavaScriptSerializer serializer = new JavaScriptSerializer();
CustomPrincipalSerializeModel serializeModel = serializer.Deserialize<CustomPrincipalSerializeModel>(authTicket.UserData);
CustomPrincipal newUser = new CustomPrincipal(authTicket.Name);
newUser.UserId = serializeModel.UserId;
newUser.Username = serializeModel.Username;
newUser.FirstName = serializeModel.FirstName;
newUser.LastName = serializeModel.LastName;
HttpContext.Current.User = newUser;
}
}
カスタムプリンシパルコード-質問の主な目的にとっておそらく重要ではありません:
public interface ICustomPrincipal : IPrincipal
{
int UserId { get; set; }
string Username { get; set; }
string FirstName { get; set; }
string LastName { get; set; }
}
public class CustomPrincipal : ICustomPrincipal
{
public IIdentity Identity { get; private set; }
public bool IsInRole(string role) { return false; }
public CustomPrincipal(string email)
{
this.Identity = new GenericIdentity(email);
}
public int UserId { get; set; }
public string Username { get; set; }
public string FirstName { get; set; }
public string LastName { get; set; }
}
public class CustomPrincipalSerializeModel
{
public int UserId { get; set; }
public string FirstName { get; set; }
public string LastName { get; set; }
public string Username { get; set; }
}